
Windows CVE-2026-66804 के लिए स्थानीय विशेषाधिकार वृद्धि PoC जो CrossDevice DLL planting और SigmaPotato टोकन प्रतिरूपण का उपयोग करके SYSTEM प्रक्रिया प्रारंभ करता है।
यह CrossDevice/FrameServer LPE के लिए एक प्रूफ ऑफ कॉन्सेप्ट है जिसे मैंने MSRC को रिपोर्ट किया था और जिसे CVE-2026-66804 प्राप्त हुआ। यह Windows 10 और Windows 11 को प्रभावित करता है।
Windows इस मशीन-व्यापी COM सर्वर को पंजीकृत करता है:
HKLM\SOFTWARE\Classes\CLSID\{E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496}\InprocServer32
%PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll
परीक्षण किए गए भेद्य इंस्टॉलेशनों पर, C:\ProgramData\CrossDevice मौजूद नहीं था और एक सामान्य उपयोगकर्ता इसे बना सकता था। पंजीकृत DLL को रखने और Media Foundation वर्चुअल कैमरा शुरू करने से FrameServer ने DLL को session 0 में NT AUTHORITY\LOCAL SERVICE के रूप में लोड किया।
फिर PoC, एक एम्बेडेड SigmaPotato हेल्पर के माध्यम से LocalService टोकन के SeImpersonatePrivilege का उपयोग करता है ताकि SYSTEM प्राप्त किया जा सके और सक्रिय डेस्कटॉप पर एक सामान्य cmd.exe खोला जा सके। SigmaPotato अंतिम सामान्य रूपांतरण चरण है; यहाँ प्रदर्शित Microsoft सुरक्षा-सीमा विफलता FrameServer में पूर्ववर्ती हमलावर-नियंत्रित DLL लोड है।
PoC का परीक्षण Windows 11 बिल्ड 26200.8875 और 29617.1000 पर किया गया।
लक्ष्य निर्देशिका पहले से मौजूद नहीं होनी चाहिए। सामान्य, गैर-उन्नत कमांड प्रॉम्प्ट से चलाएँ:
CrossDeviceLPE.exe
बस इतना ही। अब आपके पास होना चाहिए
nt authority\system
एक्ज़िक्यूटेबल सभी रनटाइम घटकों को एम्बेड करता है; किसी सहायक फ़ाइल या कमांड-लाइन तर्क की आवश्यकता नहीं है।
PoC में SigmaPotato 1.2.6 और VCamSample का एक बिल्ड एम्बेड है। उनके लाइसेंस third_party/ के अंतर्गत हैं।
रिपॉजिटरी में लॉन्चर और पेलोड स्रोत तथा ऑफ़लाइन बिल्ड के लिए आवश्यक दो पिन किए गए तृतीय-पक्ष बाइनरी शामिल हैं। Linux पर, MinGW-w64 GCC टूलचेन स्थापित करें और चलाएँ:
./build.sh